Web App 최소 TLS 버전 점검

App Service의 실제 최소 TLS 버전과 클라이언트 호환성을 확인하고 TLS 1.2 이상을 사용하세요.

설명

오래된 TLS 버전을 허용하는 Web App은 조직의 전송 보안 기준을 충족하지 못할 수 있습니다. App Service는 새 앱의 최소 버전으로 TLS 1.2를 사용하며 TLS 1.3도 지원합니다. 구성에서 값을 생략했다는 이유만으로 구형 프로토콜이 허용된다고 단정하지 말고 실제 설정을 확인하세요.

최소 버전은 사이트의 siteConfig.minTlsVersion 또는 web 자식 구성의 minTlsVersion으로 지정할 수 있습니다. 앱과 SCM 관리 사이트의 TLS 설정, HTTPS 사용 여부는 함께 점검해야 하는 별도 항목입니다.

잠재적 영향

  • 구형 TLS 연결이 허용되면 보안 요구사항을 충족하지 못하거나 오래된 암호화 방식의 위험이 남을 수 있습니다.
  • 호환성 확인 없이 최소 버전을 높이면 필요한 클라이언트나 배포 도구의 연결이 끊길 수 있습니다.

해결 방법

지원되는 구성에서 최소 버전을 1.2 이상으로 명시하고, 클라이언트가 지원하면 1.3을 검토하세요. 실제 앱과 SCM 설정을 확인한 뒤 허용할 연결과 거부할 구형 연결을 시험하세요. 인증서 검증, 암호 모음과 HTTPS 사용도 함께 관리하세요.

예시

앱과 web 자식 설정의 발췌입니다. 실제 앱 이름, App Service 계획과 다른 배포 입력은 별도로 준비하세요.

변경 전

bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
  name: 'example-app'
  location: resourceGroup().location
  properties: {}
}

resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
  parent: app
  name: 'web'
  properties: {
    minTlsVersion: '1.1'
  }
}

최소 버전을 1.1로 지정한 구성입니다. 운영 환경의 지원 정책과 실제 협상 결과를 확인해야 합니다.

변경 후

bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
  name: 'example-app'
  location: resourceGroup().location
  properties: {}
}

resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
  parent: app
  name: 'web'
  properties: {
    minTlsVersion: '1.2'
  }
}

같은 자식 구성의 최소 버전을 1.2로 지정합니다. SCM의 최소 TLS 버전이나 HTTP 리디렉션까지 설정하는 예시는 아닙니다.

참조